Резервное копирование по ISO 27001: бэкап, который действительно восстанавливается
«Бэкапы у нас есть» — говорят мне на каждом аудите. «А когда вы в последний раз восстанавливались из них?» — и тут часто повисает тишина. Бэкап, который никогда не тестировали, — это не мера безопасности, а суеверие.
Что требует стандарт
ISO 27001 не диктует технологию — он требует, чтобы политика резервного копирования соответствовала требованиям бизнеса: что копируем, как часто, сколько храним, как защищаем и как проверяем восстановимость. Требования бизнеса берутся из оценки рисков и BIA: сколько данных мы можем потерять (RPO) и как быстро должны подняться (RTO).
Рабочий минимум
- Правило 3-2-1: три копии, два типа носителей/локаций, одна — вне основной инфраструктуры;
- изолированная копия (offline/immutable) — главная защита от шифровальщиков, которые первым делом ищут ваши бэкапы;
- шифрование копий и контроль доступа к ним — бэкап с персональными данными без шифрования сам является риском;
- мониторинг выполнения: неудачный ночной бэкап должен становиться тикетом, а не сюрпризом через полгода.
Тестирование восстановления
Минимум раз в полгода — восстановление выборочных данных, раз в год — полноценное учение: поднять критичный сервис из копии и замерить время. Результат фиксируется — это одновременно и доказательство для аудита, и материал для плана непрерывности.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию